2022年安全审计的12个风险热点

VSole2021-11-18 10:46:10

根据Gartner的一份报告,勒索软件以及新冠疫情对市场和组织的长期影响是2022年安全审计计划重点关注的议题。该报告还将社会对企业不断加强的关注点,例如环境、社会和治理(ESG)风险以及运营弹性确定为2022年的首要风险领域。

“勒索软件攻击已经变得越来越普遍和复杂,”Gartner研究总监扎卡里·金斯伯格,强调:“上述风险正成为董事会和管理层的首要关注点。”

审计对其他数字业务和IT风险(例如数据、分析以及IT治理)的关注也反映出在后新冠时代企业数字化和风险管理能力正变得越来越重要。12个风险热点中,许多(例如经济不确定性、劳动力管理和业务连续性)都与新冠疫情的持续影响有关。

2022年安全审计的12个热点

  • 勒索软件
  • 数据和分析治理
  • 数字化业务转型
  • IT治理
  • 第三方安全
  • 业务连续性和组织弹性
  • 环境、社会和治理(ESG)
  • 供应链
  • 战略执行
  • 劳动力管理
  • 人才保留和招聘
  • 经济不确定性

“勒索软件正在导致收入和数据丢失、数据受损、声誉受损、严重的运营中断等等,”金斯伯格说。“无论规模或收入如何,企业都应该假设他们已经成为勒索软件的目标,检查他们的预防、检测、缓解、响应和恢复措施。”

勒索软件防御的五个步骤

专家建议审计师采取五个初始步骤,以确保其组织努力减轻勒索软件攻击的风险:

  • 评估员工安全培训
  • 评估勒索软件支持服务的外部关系
  • 查看勒索软件攻击响应计划
  • 评估数据存储策略
  • 审查服务提供商的勒索软件攻击沟通协议


多元化风险格局

尽管勒索软件是2022年审计人员的一个主要关注点,但在12个热点中还涵盖了许多其他紧迫的风险,同样不容忽视。许多与疫情对经济的持续影响有关,疫情已经在全球市场造成了巨大的动荡。

金斯伯格说:“全球业务运营继续受到供应链问题、人才短缺和大流行时代经济的其他持续市场影响的干扰。其中包括组织之间对人才的激烈竞争,运输价格和时间的大幅增加,以及半导体等关键商品的短缺。”

近年来,随着企业在该领域做出公开承诺以及社会和投资者的积极性达到新高,ESG的重要性正在凸显。这也意味着那些不符合投资者、监管机构、消费者、潜在和现有员工以及其他人期望的公司将面临更大的风险。

2022年将充斥不可预测且影响巨大的一系列风险,审计工作需要提高其评估此类风险的能力,并提供相关保障,帮助企业在剧烈动荡的生态风险中存活下来。”金斯伯格说。

软件安全安全审计
本作品采用《CC 协议》,转载必须注明作者和本文链接
1、中国网络安全产品与厂商大全 物理安全 存储介质信息消除/粉碎机:北信源、和升达、科密、30所、利谱、交大捷普、兰天致信、中超伟业、博智安全、方德信安、深圳汇...
张百川(网路游侠)更新时间:2020年8月21日游侠安全网: 1、中国网络安全产品与厂商大全 物理安全 存储介质信息消除/粉碎机:北信源、和升达、科密、30所、利谱、交大捷普、兰天致信、中超伟业、博智安全、方德信安、...
可信云安全评估体系深耕安全领域,为国内云计算产业健康有序发展保驾护航。
云计算已发展成为大数据应用、跨平台应用的主要解决方案,而虚拟化、大规模、开放性等特征,带来了更多安全威胁和挑战,通过分析云计算安全防御模型架构,分别对云计算安全的技术特征、运行特征、保障模式等方面进行了研究
各经济体更加重视数据竞争力,纷纷制定出台数据战略,宣誓数据安全和主权。因此,欧盟认为必须建立欧洲数据主权。近年来,我国陆续发布了一系列数据及其安全相关的法律法规和标准规范,数据资产价值得到确认。2020年6月,12部委联合发布《网络安全审查办法》,推动建立国家网络安全审查工作机制。
由于云环境资源高度整合且边界不清晰,因此存在安全风险,此外目前缺乏对云平台安全状态的全面认知,阻碍了云平台进一步的应用和发展。根据云计算应用典型系统架构特点,全面梳理云计算环境所面临的各种安全威胁,并针对云计算环境分层体系架构特点,结合现有的云安全标准和规范,研究了云计算的安全防护体系,提出了基于统一安全的策略,设计和构建了云安全监管体系。
目前,基层政务网络已经形成了点多面广、风险隐蔽复杂的应用特点,在网络空间安全的指挥、制度、技术、运营、监管等方面都面临着新的挑战。安全制度规范不完善,安全责任分解落实难数字化改革背景下,政府部门现有安全管理制度已无法满足安全保障要求,需制订全面可行的安全管理制度规范。部分政府部门对政务资产注册管理要求不严、缺乏入网管理手段、安全管理要求不够细化、安全责任不明确,导致安全责任制实施难于落实。
国家工业信息安全发展研究中心作为国家级信息安全研究和推进机构,联合华为技术有限公司共同研究编制了《数据安全白皮书》,全面分析了我国数据安全产业基础、防护关键技术、法律法规体系现状,从提升数据安全产业基础能力、加快研究和应用数据安全防护技术、强化法律法规在数据安全主权的支撑保障作用等三方面展望数据安全发展未来,提出了数据安全发展倡议,为行业发展提供借鉴和参考,积极推动我国数据治理工作有序开展。
VSole
网络安全专家